CVE-2013-2094
Linux Kernel Privilege Escalation Vulnerability
Beschreibung
CVE-2013-2094 ist eine Privilegien-Eskalations-Schwachstelle im Linux-Kernel, bei der nicht alle 64 Bits des attr.config-Werts aus dem Benutzerraum geprüft werden, was zu einem Out-of-Bounds-Zugriff auf das perf_swevent_enabled-Array führt und Root-Zugang ermöglicht. Der EPSS-Score von 59,35 % (98,21. Perzentil) belegt eine sehr hohe Ausnutzbarkeit. Die CISA hat CVE-2013-2094 am 15. September 2022 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| linux | linux kernel | < 3.0.75; >= 3.1, < 3.2.45; >= 3.3, < 3.4.42; >= 3.5, < 3.8.9 |
Referenzen
- http://git.kernel.org/?p=linux/kernel/git/torvalds/linux-2.6.git%3Ba=commit%3Bh=8176cced706b5e5d15887584150764894e94e02f(Not Applicable)
- http://lists.centos.org/pipermail/centos-announce/2013-May/019729.html(Third Party Advisory, VDB Entry)
- http://lists.centos.org/pipermail/centos-announce/2013-May/019733.html(Third Party Advisory, VDB Entry)
- http://lists.opensuse.org/opensuse-security-announce/2013-05/msg00008.html(Third Party Advisory, VDB Entry)
- http://lists.opensuse.org/opensuse-security-announce/2013-05/msg00018.html(Third Party Advisory, VDB Entry)
- http://lists.opensuse.org/opensuse-security-announce/2013-06/msg00005.html(Third Party Advisory, VDB Entry)
- http://lists.opensuse.org/opensuse-security-announce/2013-06/msg00009.html(Third Party Advisory, VDB Entry)
- http://lists.opensuse.org/opensuse-security-announce/2013-06/msg00017.html(Third Party Advisory, VDB Entry)
- http://lkml.indiana.edu/hypermail/linux/kernel/1304.1/03652.html(Third Party Advisory, VDB Entry)
- http://lkml.indiana.edu/hypermail/linux/kernel/1304.1/03976.html(Third Party Advisory, VDB Entry)
- http://lkml.indiana.edu/hypermail/linux/kernel/1304.1/04302.html(Third Party Advisory)
- http://news.ycombinator.com/item?id=5703758(Third Party Advisory)
- http://packetstormsecurity.com/files/121616/semtex.c(Exploit, Third Party Advisory, VDB Entry)
- http://rhn.redhat.com/errata/RHSA-2013-0830.html(Third Party Advisory)
- http://twitter.com/djrbliss/statuses/334301992648331267(Patch)
- http://www.exploit-db.com/exploits/33589(Third Party Advisory, VDB Entry)
- http://www.kernel.org/pub/linux/kernel/v3.x/ChangeLog-3.8.9(Not Applicable)
- http://www.mandriva.com/security/advisories?name=MDVSA-2013:176(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2013/05/14/6(Mailing List, Third Party Advisory)
- http://www.osvdb.org/93361(Broken Link)
- http://www.reddit.com/r/netsec/comments/1eb9iw(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1825-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1826-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1827-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1828-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1836-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1838-1(Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=962792(Issue Tracking)
- https://github.com/torvalds/linux/commit/8176cced706b5e5d15887584150764894e94e02f(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2013-2094(US Government Resource)
Schwachstellentyp
CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer
CVE-2013-2094 nutzt einen Out-of-Bounds-Arrayzugriff im Performance-Monitoring-Subsystem des Linux-Kernels aus. Der Kernel validiert nicht alle 64 Bits der Benutzereingabe, bevor er sie als Array-Index verwendet.
Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer
Auswirkungsanalyse
CVE-2013-2094 ist eine kritische lokale Privilegien-Eskalation im perf-Subsystem des Linux-Kernels, die jedem lokalen Benutzer Root-Zugang ermöglicht. Der Out-of-Bounds-Arrayzugriff stellt ein zuverlässiges Schreibprimitiv für Kernel-Datenstrukturen bereit. Vertraulichkeit, Integrität und Verfügbarkeit sind kritisch betroffen. Der EPSS-Score von 59,35 % spiegelt die hohe Zuverlässigkeit und breite Verfügbarkeit von Exploits wider.
Exploit-Reifegrad
Die CISA hat CVE-2013-2094 am 15. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score von 59,35 % (98,21. Perzentil) bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Zuverlässige öffentliche Exploits sind breit verfügbar und in Penetrationstesting-Frameworks integriert. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- Linux-Kernel aktualisieren: Wenden Sie den Patch (Commit 8176cced706b) an, der die 64-Bit-Validierung im perf-Subsystem ergänzt.
- perf-Zugriff einschränken: Setzen Sie
kernel.perf_event_paranoid=2, um den perf-Zugang auf Root zu beschränken. - Betroffene Systeme ersetzen: Ersetzen Sie Systeme mit End-of-Life-Kernel-Versionen.
- Exploitation überwachen: Überwachen Sie ungewöhnliche perf_event_open-Systemaufrufe.
- Mandatory Access Controls einsetzen: Verwenden Sie SELinux oder AppArmor zur Einschränkung des perf-Zugriffs.
Technische Details
CVE-2013-2094 betrifft das Performance-Event-Subsystem (perf) des Linux-Kernels. Die Schwachstelle liegt in der Funktion sw_perf_event_destroy(), die das perf_swevent_enabled-Array mit einem aus Benutzereingaben abgeleiteten Index adressiert. Der Kernel prüft nur die unteren 32 Bits des 64-Bit-Werts attr.config. Auf 64-Bit-Systemen kann ein Angreifer einen Wert erstellen, bei dem die unteren 32 Bits die Prüfung bestehen, der volle 64-Bit-Wert jedoch einen Out-of-Bounds-Index ergibt. Durch gezieltes Dekrementieren von Kernel-Funktionszeigern kann der Angreifer die Kernel-Ausführung auf eigenen Code umlenken und Root-Rechte erlangen.
Häufig gestellte Fragen
Wird CVE-2013-2094 aktiv ausgenutzt?
Ja, CVE-2013-2094 wird weiterhin ausgenutzt. Die CISA hat die Schwachstelle 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 59,35 % bestätigt sehr hohe Ausnutzungsaktivität.
Welche Produkte sind von CVE-2013-2094 betroffen?
Betroffen ist der Linux-Kernel auf 64-Bit-Systemen mit aktiviertem perf-Subsystem, was die meisten Linux-Distributionen einschließt.
Wie behebe ich CVE-2013-2094?
Aktualisieren Sie den Linux-Kernel und setzen Sie kernel.perf_event_paranoid=2.
Wie schwerwiegend ist CVE-2013-2094?
CVE-2013-2094 hat einen EPSS-Score von 59,35 % (98,21. Perzentil) und ermöglicht zuverlässige lokale Root-Eskalation über einen Out-of-Bounds-Kernel-Speicherzugriff.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.